# Mi a fájl nélküli kártevő?

> A fájl nélküli kártevő (fileless malware) olyan kártékony kód vagy tevékenység, amely főként a memóriából vagy a meglévő rendszerlétesítményeken keresztül fut, ahelyett hogy a lemezen tárolt hagyományos futtatható állományra támaszkodna.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/fileless-malware/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

A címke nem jelenti, hogy egyáltalán nem léteznek fájlok: parancsfájlok, parancsikonok, naplók, registry-adatok, letöltött komponensek vagy egyéb artefaktok a végrehajtás előtt, közben vagy után is létrejöhetnek.

A behatolás parancsértelmezőket, felügyeleti interfészeket, dokumentumfunkciókat, memóriabeli betöltést vagy nem hagyományos tárolót használhat a kód futtatására és a hozzáférés fenntartására. E létesítmények egy része legitim és széles körben használt, ezért a vizsgálatnak meg kell különböztetnie a normál adminisztrációt a folyamatok, identitások, perzisztenciaváltozások és hálózati tevékenység váratlan láncolatától.

### Legfontosabb pontok

- **Végrehajtási bizonyítékok:** A folyamat-származást, a parancs- és parancsfájl-tartalmat, a memóriát, a betöltött modulokat, a fiókaktivitást és a rendszerkonfiguráció változásait kell vizsgálni ahelyett, hogy csak leejtett futtatható állományt keresnénk.
- **Perzisztencia és tárolás:** Ellenőrizni kell az ütemezett műveleteket, a szolgáltatásokat, a registry- vagy felügyeleti adattárakat, a felhasználói profilokat, a felhő-vezérlősíkokat és az egyéb helyeket, amelyek utasításokat vagy kódolt tartalmat őrizhetnek.
- **Védelmi megközelítés:** Korlátozni kell a szükségtelen interpretereket és adminisztratív interfészeket, naplózni kell a használatukat, alkalmazni kell a minimális jogosultság elvét, védeni kell a hitelesítő adatokat, és korrelálni kell a végpont-, identitás- és hálózati telemetriát.
- **Fontos korlát:** A „fájl nélküli" pontatlan gyűjtőfogalom, nem a kifinomultság vagy a láthatatlanság bizonyítéka. A legitim eszközök hasonlóan nézhetnek ki, a memóriabeli bizonyíték illékony, és a fájl-központú észlelés megtalálhat parancsfájlokat, naplókat vagy segédkomponenseket.

### Kapcsolódó kifejezések

[Kártevő](<https://yellowcube.eu/hu/glossary/malware/>) · [Living off the land (LOTL)](<https://yellowcube.eu/hu/glossary/living-off-the-land/>) · [Kártevőelemzés](<https://yellowcube.eu/hu/glossary/malware-analysis/>) · [Végponti észlelés és reagálás (EDR)](<https://yellowcube.eu/hu/glossary/endpoint-detection-and-response/>) · [Parancs- és vezérlés (C2)](<https://yellowcube.eu/hu/glossary/command-and-control/>)

### Források

[MITRE ATT&CK T1027.011: Fileless Storage](https://attack.mitre.org/techniques/T1027/011/) · [MITRE ATT&CK T1620: Reflective Code Loading](https://attack.mitre.org/techniques/T1620/) · [CISA Continuous Diagnostics and Mitigation Data Model v5.0.1](https://www.cisa.gov/sites/default/files/2024-12/CDM%20Data%20Model%20Document%20V5.0.1%20Public%20Release508.pdf)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

